访客 Wi-Fi 不等于隔离,多数人这一步都设错了

“给客人开一个单独的 Wi-Fi”几乎是所有网络安全建议里的标配,这条建议本身没错,网络分段确实能提升安全性。但科技媒体 How-To Geek 指出,很多人做完这一步就以为万事大吉了——实际上,那道以为已经筑起的墙,可能根本不存在。

访客 SSID 只是”另一个入口”

创建访客网络这件事,字面意思就是它的全部:换一个 Wi-Fi 名称和密码给客人用。这当然有价值,至少主网络的密码不用满世界传播。但需要理解的是,SSID 决定的只是设备”如何接入”无线网络,并不决定设备接入之后”能去哪里”。

设备连上之后,路由器仍要为它转发流量。配置得当的访客网络,应该只把流量送往互联网,而不允许访客设备触碰内网的私有区域。一旦缺少这条本地访问限制规则,第二个 SSID 通往的地方,可能和主网络完全一样。

另外还有一项设置决定访客之间能否互相通信,常见名称是客户端隔离、设备隔离或 AP 隔离;而限制访客访问主网络的选项,可能被叫作 LAN 访问、内网访问或网络隔离。

理清楚就是三件相互独立的事:访客 SSID 管的是接入方式,访客与内网之间的隔离负责挡住访客设备,客户端隔离负责让访客设备彼此隔开。

真正的风险在于”能被访问到”

没有做隔离,并不等于访客立刻就能翻遍家里所有文件和设备。设备本身仍有密码、权限和各自的安全设置挡在前面。但问题在于,这些设备原本就不应该出现在访客网络的可达范围内。一旦访客设备能”看见”内网,它就可以开始扫描有哪些设备在线、尝试打开本地管理页面、向任何有响应的服务发起连接。

作者特别澄清,这套逻辑并不是要人怀疑亲朋好友:可以信任来做客的人,但不必信任他们的手机。对方设备可能系统版本过旧、可能已被感染,也可能装了某个在后台悄悄扫描局域网的应用——这类情况比多数人以为的更常见。正确的隔离配置,直接把这种可能性从源头上抹掉。

设置项名字太乱,是最大的绊脚石

想确认自家访客网络到底处于什么状态并不难,但有个绕不开的麻烦:路由器厂商在设置项命名上各行其是。同一个功能,旧路由器可能叫”访问内网”,新路由器可能叫”允许本地访问”,也可能藏在 LAN 访问、网络隔离、访客权限这些名目之下。

因此,找到疑似相关的选项后不要急着勾选,先把说明看清楚。要找的是”阻止访客设备访问主网络”的那一项,而不是仅仅”阻止访客设备互相通信”的那一项——两者完全不是一回事。

五分钟自测:设完必须验证

设置完成后不要默认它已经生效,先做一轮测试。

用一台自己信得过的手机或笔记本连上新建的访客 Wi-Fi,确认能正常上网;接着在浏览器里尝试打开路由器的管理地址,再试着访问主网络中某台设备的本地 IP,比如 NAS 或台式机(这些地址可以在切换网络之前,从路由器的已连接设备列表里找到)。

还可以对这些设备执行 ping 测试,Windows 用户也可以看看它们是否出现在文件资源管理器的”网络”里。但不要只依赖其中某一种方式——部分设备会忽略 ping 请求,网络发现功能本身也时常失灵。

期望看到的结果是:访客设备能正常访问互联网,却看不到网络里的任何其他设备。

两层隔离都要打开

回到访客网络设置页面,先关掉所有名为”访问内网””允许本地访问””LAN 访问”之类的选项;如果路由器的表述方式相反,那就改为开启”网络隔离”。

接着,如果不希望访客设备之间也能互相通信,再开启客户端隔离、设备隔离或 AP 隔离。改完保存,然后重复上面那套测试流程。

有规则支撑,隔离才成立

访客 SSID 依然值得设置,它只是算不上一劳永逸的安全方案。换个名字、换个密码仅仅是开始,在路由器真正开始拦截本地访问之前,网络安全性并没有实质性的提升。

来源:How-To Geek《Most people set up guest Wi-Fi wrong, and their router proves it》,作者 Monica J. White